CORPSUNRISE · Privacidad

POLITICA DE PROTECCION DE DATOS PERSONALES

CORPSUNRISE S.A.S. - Politica corporativa general aplicable a todos los titulares de datos

CORPSUNRISE S.A.S.
RUC: 1793213356001
https://corpsunrise.io
privacidad@corpsunrise.io
Version 1.0Vigencia: 2026-08-01
POLITICA DE PROTECCION DE DATOS PERSONALES CORPSUNRISE S.A.S. RUC: 1793213356001 Razon Social: CORPSUNRISE S.A.S. Nombre Comercial: Corpsunrise Catering Representante Legal: Daniel Alejandro Merino Moreno, en calidad de Representante legal y director ejecutivo. Domicilio: Quito, Provincia de Pichincha, Republica del Ecuador. Correo de privacidad: privacidad@corpsunrise.io Dominio: https://corpsunrise.io Version 1.0 - Vigente desde el 01 de agosto de 2026. CAPITULO I. DISPOSICIONES GENERALES Art. 1.- OBJETO. La presente Politica de Proteccion de Datos Personales (la "Politica") establece los lineamientos, principios y procedimientos que CORPSUNRISE S.A.S. (en adelante "CORPSUNRISE" o la "Empresa") aplica para el tratamiento de datos personales de usuarios, representantes, estudiantes, docentes, personal administrativo, proveedores y demas titulares de datos que interactuan con la plataforma de cafeteria escolar y alimentacion institucional. Art. 2.- MARCO LEGAL. Esta Politica se emite en cumplimiento de la Ley Organica de Proteccion de Datos Personales del Ecuador, el Reglamento a la LOPDP, la Constitucion de la Republica del Ecuador y demas normativa aplicable en materia de proteccion de datos personales. Art. 3.- AMBITO DE APLICACION. La Politica aplica a todos los tratamientos de datos personales realizados por CORPSUNRISE, sea directamente o a traves de encargados o proveedores, en el Ecuador o en el extranjero, cuando el tratamiento este vinculado con la prestacion del servicio de cafeteria escolar, alimentacion institucional y la plataforma tecnologica asociada. Art. 4.- DEFINICIONES. Para efectos de esta Politica, se entiende por: (a) Titular: persona natural a quien corresponden los datos; (b) Responsable del tratamiento: CORPSUNRISE S.A.S.; (c) Encargado: tercero que trata datos por cuenta del Responsable; (d) Dato personal: informacion vinculada o que pueda asociarse a una persona natural; (e) Dato sensible: aquel que afecta la intimidad o cuyo uso indebido puede generar discriminacion; (f) Autorizacion: manifestacion de voluntad libre, previa, expresa e informada del Titular; (g) Finalidad: proposito para el cual se recaban y tratan los datos; (h) Eliminacion: supresion de datos de los registros del Responsable; (i) Anonimizacion: tratamiento mediante el cual los datos no pueden asociarse a un Titular. CAPITULO II. PRINCIPIOS Art. 5.- PRINCIPIOS RECTORES. CORPSUNRISE observara los siguientes principios: licitud, finalidad, proporcionalidad, calidad, transparencia, acceso restringido, seguridad, confidencialidad, responsabilidad demostrada (accountability), proteccion desde el diseno y por defecto, y cooperacion con la Autoridad de Control. Art. 6.- FINALIDAD. Los datos se recabaran para finalidades determinadas, explicitas y legitimas. CORPSUNRISE no tratara los datos de manera incompatible con dichas finalidades. Art. 7.- PROPORCIONALIDAD. Los datos recabados serian adecuados, pertinentes y limitados a lo necesario para las finalidades para las que se obtienen. CAPITULO III. FINALIDADES Y BASES DE LEGITIMACION Art. 8.- FINALIDADES PRINCIPALES. CORPSUNRISE trata datos personales para: (1) crear y administrar cuentas de usuarios y estudiantes; (2) identificar a los usuarios en la cafeteria y durante la prestacion del servicio; (3) gestionar recargas, saldos, cuentas abiertas, consumos y transacciones; (4) emitir comprobantes, facturas y registros contables; (5) gestionar cobros, abonos y conciliaciones bancarias; (6) gestionar encuestas, selecciones de menu y preferencias alimentarias; (7) gestionar ausencias justificadas y restituciones; (8) brindar soporte al usuario; (9) garantizar la seguridad operativa y la prevencion de fraude; (10) cumplir obligaciones legales, tributarias y contractuales. Art. 9.- FINALIDADES SECUNDARIAS U OPCIONALES. Requieren autorizacion expresa del Titular: (a) envio de comunicaciones promocionales y de marketing por WhatsApp, correo electronico o notificaciones; (b) tratamiento de la fotografia identificativa del estudiante para identificacion dentro del servicio; (c) tratamiento de informacion sobre alergias, intolerancias o restricciones alimentarias. Art. 10.- BASES DE LEGITIMACION. El tratamiento se basa en: (a) consentimiento del Titular; (b) ejecucion de contrato; (c) cumplimiento de obligaciones legales; (d) interes legitimo del Responsable; (e) proteccion de intereses vitales del Titular. El consentimiento para finalidades opcionales podra ser retirado en cualquier momento. CAPITULO IV. CATEGORIAS DE DATOS Y TITULARES Art. 11.- TITULARES. Los titulares de datos tratados por CORPSUNRISE incluyen: representantes legales, padres y madres de familia; estudiantes; docentes; personal administrativo; proveedores; y usuarios externos de la plataforma. Art. 12.- DATOS IDENTIFICATIVOS. CORPSUNRISE recaba: nombres y apellidos; numero de cedula o identificacion; correo electronico; telefono (incluido WhatsApp); direccion o sector; curso y colegio al que pertenece el estudiante; codigo interno; fotografia identificativa (cuando se autoriza). Art. 13.- DATOS FINANCIEROS Y TRANSACCIONALES. Para la gestion del servicio: saldos en cuenta; historial de recargas, consumos, abonos y transferencias; comprobantes de pago; referencias bancarias; datos de transacciones electronicas. Art. 14.- DATOS SENSIBLES. Unicamente cuando el Titular autoriza expresamente: informacion sobre alergias, intolerancias y restricciones alimentarias. Estos datos reciben proteccion reforzada y acceso restringido. Art. 15.- DATOS DE MENORES. Cuando el titular es menor de edad, los datos seran proporcionados por su padre, madre, representante legal o persona debidamente autorizada, quien manifestara su calidad de representante al momento del registro. CAPITULO V. DESTINATARIOS Y TRANSFERENCIAS Art. 16.- DESTINATARIOS INTERNOS. Los datos podran ser conocidos por personal autorizado de CORPSUNRISE segun su rol y funcion, incluyendo administradores del sistema, cajeros, personal de cocina y personal de soporte, bajo el principio de acceso restringido. Art. 17.- DESTINATARIOS EXTERNOS. Los datos podran ser comunicados a: proveedores tecnologicos de la plataforma; instituciones educativas con las que exista convenio; entidades financieras y bancarias para procesamiento de pagos; autoridades competentes cuando exista obligacion legal; proveedores de servicios de mensajeria (WhatsApp), correo electronico y almacenamiento. Art. 18.- TRANSFERENCIAS INTERNACIONALES. La plataforma tecnologica utilizada por CORPSUNRISE puede implicar alojamiento o procesamiento de datos en el extranjero, incluyendo Estados Unidos, bajo acuerdos de tratamiento de datos con el proveedor tecnologico. CORPSUNRISE evalua estas transferencias mediante acuerdos contractuales, informacion de seguridad y medidas tecnicas y organizativas adecuadas. CAPITULO VI. PLAZOS DE CONSERVACION Art. 19.- CRITERIOS DE CONSERVACION. Los datos se conservaran durante el tiempo necesario para cumplir las finalidades para las que fueron recabados y, en su caso, durante los plazos legales aplicables en materia tributaria, laboral y contable. Art. 20.- SUPRESION. Cuando los datos dejen de ser necesarios o se retire el consentimiento (en finalidades opcionales), CORPSUNRISE procedera a su supresion o anonimizacion, salvo que exista obligacion legal de conservarlos. CAPITULO VII. DERECHOS DE LOS TITULARES Art. 21.- DERECHOS ARCO. Los titulares podran ejercer en cualquier momento sus derechos de: acceso, rectificacion, actualizacion, eliminacion, oposicion, suspension del tratamiento, retiro del consentimiento, portabilidad, informacion y restriccion del tratamiento. Art. 22.- MECANISMO PARA EJERCER DERECHOS. Las solicitudes podran presentarse a traves del Centro de Privacidad disponible en https://corpsunrise.io/centro-de-privacidad o mediante el formulario de solicitud de datos. La solicitud sera gestionada conforme al procedimiento interno de atencion de derechos ARCO. Art. 23.- PLAZO DE RESPUESTA. CORPSUNRISE respondera las solicitudes en el plazo maximo de 30 dias calendario, contado desde la recepcion de la solicitud, prorrogable por una sola vez por 30 dias adicionales cuando la complejidad lo justifique. Art. 24.- VERIFICACION DE IDENTIDAD. Para proteger los datos del Titular, CORPSUNRISE podra requerir la verificacion de la identidad del solicitante antes de dar tramite a una solicitud. CAPITULO VIII. MEDIDAS DE SEGURIDAD Art. 25.- MEDIDAS TECNICAS Y ORGANIZATIVAS. CORPSUNRISE implementa medidas de seguridad razonables para proteger los datos contra acceso no autorizado, alteracion, perdida o uso indebido, incluyendo control de accesos por rol, autenticacion, cifrado en transito, registros de auditoria y procedimientos internos. Art. 26.- INCIDENTES DE SEGURIDAD. En caso de una brecha de seguridad que afecte datos personales, CORPSUNRISE evaluara el riesgo para los derechos y libertades de los titulares y, cuando corresponda, notificara a la Autoridad de Control y a los titulares afectados, conforme a la normativa aplicable. CAPITULO IX. RESPONSABLE DEL TRATAMIENTO Y CONTACTO Art. 27.- RESPONSABLE. El responsable del tratamiento de datos personales es CORPSUNRISE S.A.S., con RUC 1793213356001, con domicilio en Quito, Ecuador. Art. 28.- CONTACTO. Para consultas, solicitudes o reclamaciones relacionadas con la proteccion de datos personales, el Titular podra contactar a: privacidad@corpsunrise.io o a traves del Centro de Privacidad en https://corpsunrise.io/centro-de-privacidad. CAPITULO X. CAMBIOS A LA POLITICA Art. 29.- ACTUALIZACION. CORPSUNRISE podra modificar la presente Politica en cualquier momento. Los cambios materiales requeriran nueva aceptacion de los titulares cuando corresponda. La version vigente estara disponible en https://corpsunrise.io/privacidad. Art. 30.- VIGENCIA. La presente Politica entra en vigencia el 01 de julio de 2026 y estara vigente hasta su actualizacion o derogacion expresa. Aprobado por: Daniel Alejandro Merino Moreno, Representante legal y director ejecutivo de CORPSUNRISE S.A.S., el 01 de agosto de 2026.

Bases de legitimacion del tratamiento

Cada tratamiento realizado por CORPSUNRISE se fundamenta en una base de legitimacion especifica, vinculada a finalidades concretas:

Ejecucion de un contrato

  • Creacion y administracion de la cuenta de usuario
  • Identificacion del usuario o estudiante en el punto de venta
  • Gestion de recargas, saldos, compras y consumos
  • Prestacion del servicio de alimentacion contratado
  • Facturacion, cobranza y cumplimiento de obligaciones contractuales
  • Atencion al cliente y soporte tecnico

Obligacion legal

  • Emision de comprobantes electronicos (SRI)
  • Cumplimiento de obligaciones tributarias y contables
  • Conservacion de registros conforme a la Ley de Companias y Codigo de Comercio
  • Atencion de requerimientos de autoridades competentes
  • Prevencion de fraude y blanje de activos

Consentimiento del titular

  • Tratamiento de fotografi a identificativa (opcional, separado)
  • Envio de comunicaciones promocionales y comerciales (opcional, separado)
  • Registro de alimentos restringidos, preferencias alimentarias o requerimientos especiales de dieta (opcional, separado)
  • Participacion en encuestas de satisfaccion (opcional)

Interes legitimo

  • Seguridad de la plataforma y prevencion de uso no autorizado
  • Auditoria interna y control de calidad del servicio
  • Gestion de incidencias operativas y reclamos

La ponderacion del interes legitimo se realiza considerando: (a) la necesidad de proteger la integridad del servicio y los datos de los usuarios; (b) el impacto minimo sobre los derechos y libertades del titular; y (c) la razonabilidad y proporcionalidad del tratamiento frente a las expectativas razonables del titular. CORPSUNRISE documentara la ponderacion cuando corresponda.

Intereses vitales

  • Proteccion de la vida o integridad fisica en casos de emergencia alimentaria (ej. reaccion alergica grave)

Plazos de atencion de derechos conforme a la LOPDP

Los plazos se cuentan desde la verificacion de la identidad del solicitante:

Acceso15 dias calendarioArt. 22 LOPDP
Rectificacion y actualizacion15 dias calendarioArt. 22 LOPDP
Eliminacion15 dias calendarioArt. 22 LOPDP
Oposicion15 dias calendarioArt. 22 LOPDP
Portabilidad15 dias calendarioArt. 22 LOPDP
Suspension del tratamiento15 dias calendarioArt. 22 LOPDP
Informacion sobre el tratamiento10 dias calendarioArt. 21 LOPDP

Medidas de seguridad implementadas y demostrables

CORPSUNRISE S.A.S. mantiene las siguientes medidas de seguridad tecnicas y organizativas, que pueden demostrarse documentalmente: 1. CONTROL DE ACCESOS POR ROL: La plataforma implementa control de accesos basado en roles (RBAC). Cada usuario tiene asignado un rol (SuperAdmin, Admin Colegio, Admin Cafeteria, Cajero, Docente, Padre) que determina que datos puede leer, crear, modificar o eliminar. Los roles se asignan en el momento del alta y se revisan periodicamente. 2. AUTENTICACION: Todos los usuarios se autentican mediante correo y contrasenia. Los administradores tienen verificacion de identidad adicional cuando corresponde. Las sesiones expiran automaticamente por inactividad. 3. CIFRADO EN TRANSITO: Todas las comunicaciones entre el navegador del usuario y los servidores utilizan cifrado TLS/SSL (HTTPS). Las APIs internas tambien utilizan cifrado. 4. REGISTROS DE AUDITORIA: La plataforma mantiene registros (logs) de: inicio y cierre de sesion, cambios de datos, creacion y eliminacion de registros, accesos a datos sensibles, y cambios de configuracion. Estos logs se conservan conforme a la politica de retencion. 5. SEGREGACION DE DATOS: Los datos de cada colegio o cliente estan segregados logicamente. Un usuario de un colegio no puede acceder a datos de otro colegio, salvo el SuperAdmin corporativo. 6. SEGURIDAD DE LA INFRAESTRUCTURA: El proveedor de plataforma (Base44) mantiene certificaciones de seguridad, copias de seguridad automaticas, monitoreo de intrusiones y respuesta a incidentes. 7. PROCEDIMIENTOS INTERNOS: (a) revision periodica de permisos; (b) politica de minimizacion de datos; (c) capacitacion al personal en proteccion de datos; (d) procedimiento de respuesta a brechas de seguridad; (e) gestion de secretos y credenciales mediante almacenamiento seguro. Estas medidas se mantienen unicamente porque estan efectivamente implementadas en la plataforma y en los procedimientos internos de CORPSUNRISE.

Infraestructura, proveedores tecnologicos y transferencias internacionales

CORPSUNRISE S.A.S. utiliza servicios tecnologicos de terceros para el desarrollo, alojamiento, almacenamiento, autenticacion, transmision de comunicaciones y funcionamiento de la plataforma. CATEGORIAS DE PROVEEDORES Y SERVICIOS: 1. Plataforma como Servicio (PaaS): desarrollo, alojamiento y almacenamiento de la aplicacion. Proveedor: Base44 (EE.UU.). Datos tratados: datos de usuarios, registros operativos, archivos. Mecanismo: acuerdo de tratamiento de datos. 2. Proveedor de mensajeria WhatsApp Cloud API: Meta Platforms Ireland Ltd. (EE.UU./Irlanda). Datos tratados: numero telefonico, mensajes de texto. Mecanismo: condiciones del servicio y politica de datos. 3. Proveedor de pagos electronicos: Stripe (EE.UU.) y PayPal (EE.UU.). Datos tratados: datos de transaccion, email. Mecanismo: acuerdo de procesamiento. 4. Proveedor de correo electronico: Resend Inc. (EE.UU.). Datos tratados: direccion de correo, contenido del mensaje. Mecanismo: acuerdo de tratamiento. 5. Proveedor de generacion de contenido IA: Google (EE.UU.) y Anthropic (EE.UU.). Datos tratados: prompts de texto. Mecanismo: condiciones del servicio. 6. Proveedor de dominios y DNS: administrado por CORPSUNRISE. Datos tratados: registros DNS. Mecanismo: gestion directa. PAISES INVOLUCRADOS: Estados Unidos de America (EE.UU.) e Irlanda (para servicios de Meta Platforms). MECANISMOS NORMATIVOS APLICADOS: CORPSUNRISE evalua cada transferencia internacional considerando si el pais de destino cuenta con un nivel adecuado de proteccion reconocido por la autoridad competente, o si existen garantias adecuadas conforme a la LOPDP, tales como clausulas contractuales tipo, normas corporativas vinculantes, codigo de conducta o mecanismo de certificacion. En ausencia de estos, CORPSUNRISE aplica salvaguardas adicionales mediante acuerdos de tratamiento, evaluacion del riesgo y documentacion de las medidas de seguridad aplicadas. MEDIDAS DE SEGURIDAD APLICADAS A PROVEEDORES: (a) evaluacion previa del proveedor antes de la contratacion; (b) acuerdo de tratamiento de datos con obligaciones de confidencialidad y seguridad; (c) control de accesos por roles y autenticacion; (d) cifrado en transito (TLS/SSL); (e) revision y actualizacion periodica del registro de proveedores. FECHA DE ULTIMA VERIFICACION: 30 de julio de 2026. Los proveedores y subprocesadores pueden cambiar durante la operacion; sus datos seran revisados y actualizados periodicamente. El registro de proveedores se mantiene internamente y esta disponible para demostracion documental ante la autoridad competente.

Fecha de ultima verificacion: 30 de julio de 2026

Canal para consultas y ejercicio de derechos

Correo: privacidad@corpsunrise.io
Responsable: Delegado de Proteccion de Datos Personales (DPD) de CORPSUNRISE S.A.S.

El Delegado de Proteccion de Datos Personales (DPD) ha sido formalmente designado conforme al Reglamento del DPD, considerando que CORPSUNRISE trata habitualmente datos personales de menores de edad. Designacion registrada el 1 de agosto de 2026.

Puedes ejercer tus derechos ARCO a traves de nuestro formulario de solicitud de derechos.

Historial de versiones

Version 1.0 - Vigente desde 2026-08-01

Aprobado por: Daniel Alejandro Merino Moreno (Representante legal y director ejecutivo)

Fecha de aprobacion y vigencia unificada: 1 de agosto de 2026